exporta.ai
Réserver une démoConnexionCommencer gratuitement
Mentions légalesConfidentialitéCookiesConditionsSous-traitanceUsage de l’IASécurité
Légal

Politique de sécurité de l’information

Les principes et les mesures par lesquels nous protégeons les informations de nos clients et de leurs contacts.

Dernière mise à jour: 24 septembre 2026

01

Engagement de la direction

La direction de Tarraconsulting International S.L. considère la sécurité de l’information comme un élément essentiel pour fournir le service Exporta.ai et mériter la confiance de ses clients. C’est pourquoi elle approuve la présente politique, affecte les ressources nécessaires à sa mise en œuvre et s’engage dans son amélioration continue. La présente politique s’inspire des bonnes pratiques de la norme ISO/IEC 27001 et des exigences du Règlement général sur la protection des données.

02

Périmètre

Elle s’applique à la plateforme Exporta.ai (application, API, serveur MCP et site web), aux informations qu’elle traite et à toutes les personnes — salariés, collaborateurs et prestataires — qui y accèdent.

03

Principes

• Confidentialité : l’information n’est accessible qu’aux personnes autorisées. • Intégrité : l’information est exacte et complète et n’est modifiée que de manière autorisée. • Disponibilité : l’information et le service sont accessibles lorsque cela est nécessaire. • Traçabilité : les actions pertinentes sont enregistrées et peuvent être attribuées à leur auteur. • Moindre privilège et protection des données dès la conception et par défaut.

04

Organisation et responsabilités

La direction est responsable en dernier ressort de la sécurité de l’information. Elle désigne un responsable de la sécurité qui coordonne la mise en œuvre de la présente politique, la gestion des risques et la réponse aux incidents. Toutes les personnes ayant accès à l’information doivent connaître la présente politique, la respecter et signaler tout incident.

05

Gestion des risques

Nous identifions et évaluons les risques pesant sur l’information et le service, et appliquons des mesures proportionnées à ceux-ci. Nous les réexaminons lorsque la plateforme, les prestataires ou le paysage des menaces évoluent.

06

Isolement et contrôle des accès

• Les données de chaque client sont isolées : chaque requête est filtrée par organisation dans l’application et la base de données applique des politiques de sécurité au niveau des lignes comme seconde barrière. • Les utilisateurs peuvent activer la vérification en deux étapes (TOTP), et chaque compte dispose de rôles assortis de permissions différentes. • Le panneau d’administration interne n’est accessible qu’au personnel autorisé, depuis un domaine distinct, avec vérification en deux étapes obligatoire. • Le personnel n’accède au contenu des comptes des clients que pour leur fournir une assistance, avec un motif enregistré, de manière temporaire (30 minutes) et en laissant une trace dans le journal d’audit. • Les clés d’API et les jetons d’accès des assistants (OAuth avec PKCE) ne sont conservés que sous forme d’empreintes cryptographiques (hash), sont révocables et ont une durée de validité limitée.

07

Protection de l’information

• Toutes les communications sont chiffrées en transit (HTTPS/TLS, avec HSTS). • Les données sont hébergées dans l’Union européenne (Irlande) chez des fournisseurs d’infrastructure qui chiffrent les informations stockées. • Les fichiers sont conservés dans un espace de stockage privé et ne sont servis qu’au moyen de liens signés de courte durée. • Les mots de passe sont gérés par le prestataire d’authentification et ne sont jamais stockés en clair. • Les secrets et identifiants des services sont conservés en dehors du code, dans des variables d’environnement protégées.

08

Sécurité des opérations et du développement

• Chaque modification du code est soumise à des tests automatisés, à une analyse statique et à une vérification des types avant son déploiement. • L’application met en œuvre des en-têtes de sécurité, une protection contre les requêtes vers les réseaux internes (SSRF), la vérification de signature des notifications de paiement et des limites d’utilisation par client afin de prévenir les abus. • Nous journalisons les accès et les opérations pertinentes avec des identifiants de requête, et conservons les journaux d’audit pendant les durées indiquées dans la Politique de confidentialité. • Nous surveillons les erreurs de la plateforme afin de détecter et de corriger les incidents.

09

Prestataires

Nous sélectionnons des prestataires offrant des garanties appropriées en matière de sécurité et de protection des données, concluons avec eux les contrats de sous-traitance correspondants et réexaminons périodiquement ceux qui traitent des informations de nos clients. La liste figure dans l’Accord de sous-traitance des données.

10

Gestion des incidents

Nous disposons d’une procédure pour détecter, contenir, analyser et résoudre les incidents de sécurité. Si un incident affecte des données personnelles, nous le notifions aux clients concernés dans un délai maximal de 48 heures et, le cas échéant, à l’Agence espagnole de protection des données (AEPD) dans un délai maximal de 72 heures, et nous documentons les mesures prises.

11

Continuité

La plateforme s’appuie sur des services gérés à haute disponibilité et sur des sauvegardes de la base de données, et elle est conçue pour qu’une défaillance d’un prestataire externe n’entraîne ni perte de données ni facturation indue : les actions qui échouent restituent automatiquement leurs crédits.

12

Formation et sensibilisation

Toutes les personnes ayant accès à l’information reçoivent une formation sur leurs obligations de sécurité et de confidentialité, et sont soumises à un engagement de confidentialité.

13

Révision

La présente politique est révisée au moins une fois par an et chaque fois que des changements importants interviennent. La version en vigueur est celle publiée sur cette page. Si vous détectez une vulnérabilité potentielle, écrivez-nous à hola@exporta.ai en indiquant l’objet « Sécurité ». Nous apprécions les signalements responsables et les traiterons en priorité.

Pour toute question relative à la sécurité, écrivez à hola@exporta.ai.